С 6 августа корыстный мотив и сговор переводят слив персональных данных в тяжкую часть статей 137 и 138 УК
Федеральный закон № 251-ФЗ расширил части 2 статей 137 и 138 УК РФ: помимо использования служебного положения, квалифицирующими признаками стали корыстная заинтересованность и совершение деяния группой лиц по предварительному сговору или организованной группой. Сами санкции не повышались, но для работника без служебного положения потолок фактически вырос с двух до четырёх лет лишения свободы: его действия теперь подпадают под часть 2. Что это значит для оператора и его работников.
С 6 августа 2026 года действует новая редакция частей 2 статей 137 и 138 Уголовного кодекса РФ (Федеральный закон № 251-ФЗ). Изменение касается не только должностных лиц: под квалифицированный состав теперь попадает и обычный работник, который собрал или передал чужие персональные данные из корыстных побуждений.
Что именно изменилось
Части 1 обеих статей не менялись. Заново изложены части 2: раньше квалифицирующий признак был один — совершение деяния лицом с использованием своего служебного положения. Теперь их три:
- использование служебного положения;
- корыстная заинтересованность;
- совершение деяния группой лиц по предварительному сговору или организованной группой.
Важная деталь, которую часто передают неточно: сами санкции частей 2 численно не повышались — лишение свободы до четырёх лет с запретом занимать определённые должности до пяти лет предусматривалось и раньше. Ужесточение в другом: больше ситуаций переводится из части 1 в более тяжкую часть 2. Для работника, не имеющего служебного положения, это и означает рост потолка с двух до четырёх лет — если доказан корыстный мотив или сговор.
Как это соотносится со статьёй 272.1 УК
Статья 272.1 УК РФ (незаконные использование, передача, сбор и хранение компьютерной информации, содержащей персональные данные) введена Федеральным законом от 30.11.2024 № 421-ФЗ и действует с 11.12.2024. Статья 137 прямо оговаривает: она применяется за исключением случаев, предусмотренных статьёй 272.1.
На практике это означает разделение: выгрузка клиентской базы из информационной системы и её передача на сторону — зона статьи 272.1; незаконное собирание и распространение сведений о частной жизни, не подпадающее под неё, — статья 137; нарушение тайны переписки, сообщений и переговоров — статья 138.
Что делать оператору
Уголовная ответственность здесь наступает у работника, а не у организации, но предотвращать такие ситуации и доказывать свою добросовестность приходится оператору. Практический минимум:
- разграничить доступ к персональным данным по ролям и убрать избыточные права — особенно у кадров, поддержки, продаж, ИТ и подрядчиков;
- журналировать выгрузки и массовые просмотры, запретить неконтролируемые копии баз;
- ознакомить работников с требованиями и локальными актами и хранить подтверждение — обязательство о неразглашении и отметку об ознакомлении;
- довести до работников последствия лично для них: увольнение и возмещение вреда — не единственный риск, есть и уголовный.
В сервисе для этого есть готовые инструменты: обязательство о неразглашении и журнал ознакомления работников, разграничение доступа в мерах защиты по приказу ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. № 21 и тестирование работников по темам их должностей.
Материал носит справочный характер. Точные формулировки — в действующей редакции Уголовного кодекса РФ.